IT-forensik – Windows
Forensisk analys av Windows miniatyrbildscache – miniatyrbilder som digitala spår
Windows miniatyrbildscache lagrar miniatyrbilder av filer som har visats i Windows Utforskaren. Även om originalfilerna har raderats eller lagringsmedierna har tagits bort kan dessa miniatyrbilder under vissa förutsättningar fortfarande finnas kvar. Därför utgör miniatyrbildscachen ett viktigt bevisobjekt inom Windows-forensik.
Inom ramen för en professionell IT-forensisk undersökning analyseras miniatyrbildscachen aldrig isolerat. Det är först genom att korrelera den med andra artefakter, såsom Master File Table (MFT), USN-journalen, LNK-filer, hopplistor, Windows-registret och händelseloggarna, som en tillförlitlig teknisk bedömning kan göras.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Vi analyserar Windows miniatyrbildscache, extraherar befintliga miniatyrbilder och utvärderar deras informativitet i samband med övriga digitala spår. Alla steg i utredningen dokumenteras på ett överskådligt sätt.
Typiska användningsområden
Så här går analysen av miniatyrbildscachen till
Efter att en forensisk avbildning har skapats analyseras filerna i miniatyrbildscachen. Den information som framkommer korreleras med ytterligare Windows-artefakter och utvärderas därefter ur ett tekniskt perspektiv.
Varför är miniatyrbildscachen viktig?
Miniatyrcachen kan ge ledtrådar om filer som har visats på ett system, även om dessa senare inte längre finns kvar. Den verkliga betydelsen framgår dock först genom en samlad utvärdering av alla relevanta digitala spår.
Vanliga frågor
LanCologne – Windows-forensik i Köln
Behöver ni en professionell analys av Windows-miniatyrbildscachen eller andra Windows-artefakter? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett rättsligt godtagbart sätt samt med att objektivt utvärdera komplexa Windows-system.
I anslutning till detta ämne
- Fördjupad forensisk analys av Windows-filen pagefile.sys – Rekonstruera innehållet i det utlagda minnet
- Fördjupad forensisk analys av Windows hiberfil.sys – Rekonstruera lagrat innehåll i arbetsminnet
- Forensisk analys av Windows ReadyBoot- och ReadyBoost-artefakter – kartlägga startprocesser och systemanvändning
- Forensisk analys av RAM-dumps i Windows – Säkerhetskopiera flyktiga bevis från arbetsminnet